DMZ區

DMZ區

  DMZ是英文“demilitarized zone”的縮寫,中文名稱爲“隔離區”,也稱“非軍事化區”。它是爲了解決安裝防火

牆後外部網絡不能訪問內部網絡服務器的問題,而設立的一個非安全系統 與安全系統之間的緩衝區,這個緩

衝區位於企業內部網絡和外部網絡之間的小網絡區域內,在這個小網絡區域內可以放置一些必須公開的服務

器設施,如企業Web 服務器、FTP服務器和論壇等。另一方面,通過這樣一個DMZ區域,更加有效地保護了

內部網絡,因爲這種網絡部署,比起一般的防火牆方案,對***者來說又 多了一道關卡。

網絡設備開發商,利用這一技術,開發出了相應的防火牆解決方案。稱“非軍事區結構模式”。 DMZ通常是一

個過濾的子網,DMZ在內部網絡和外部網絡之間構造了一個安全地帶。

DMZ防火牆方案爲要保護的內部網絡增加了一道安全防線,通常認爲是非常安全的。同時它提供了 一個區域放置公共服務器,從而又能有效地避免一些互聯應用需要公開,而與內部安全策略相矛盾的情況發生。

在DMZ區域中通常包括堡壘主機、Modem池, 以及所有的公共服務器,但要注意的是電子商務服務器只能用

作用戶連接,真正的電子商務後臺數據需要放在內部網絡中。

在這個防火牆方案中,包括兩個防火牆,外部防火牆抵擋外部網絡的***,並管理所有內部網絡對 DMZ的訪問。內部防火牆管理DMZ對於內部網絡的訪問。內部防火牆是內部網絡的第三道安全防線(前面有了外部
防火牆和堡壘主機),當外部防火牆失效的時 候,它還可以起到保護內部網絡的功能。而局域網內部,對於Internet的訪問由內部防火牆和位於DMZ的堡壘主機控制。在這樣的結構裏,一個***必須 通過三個獨立的區域(外部防火牆、內部防火牆和堡壘主機)才能夠到達局域網。***難度大大加強,相應內部網絡的安全性也就大大加強,但投資成本也是最高 的。
防火牆中的概念:
網絡安全中首先定義的區域是trust區域和untrust區域,簡單說就是一個是內網 (trust),是安全可信任的區域,一個是internet,是不安全不可信的區域。防火牆默認情況下是阻止從untrust到trust的訪問,當有 服務器在trust區域的時候,一旦出現需要對外提供服務的時候就比較麻煩。
所以定義出一個DMZ的非軍事區域,讓trust和untrust都可以訪問的一個區域,即不 是絕對的安全,也不是絕對的不安全,這就是設計DMZ區域的核心思想。
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章